Бесплатная интерактивная демонстрация

Демонстрация перехвата буфера обмена

Вредоносные программы не взламывают ваш кошелёк. Они подменяют то, что вы вставляете. Скопируйте вымышленный адрес ниже, включите наглядно помеченный переключатель атаки, вставьте — и увидите подмену на собственном примере. Один раз почувствовать важнее, чем десять раз прочитать.

Только вымышленные адреса. Вашего буфера обмена касаются только ваши собственные копирование и вставка.

1 · Скопируйте «адрес для оплаты»

Представьте, что друг только что прислал вам этот адрес для оплаты. Он вымышленный и намеренно недействительный, но ваш буфер обмена относится к нему как к любому другому тексту. В этом и суть.

ВЫМЫШЛЕННЫЙ ДЕМОНСТРАЦИОННЫЙ АДРЕС — недействителен намеренноbc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

ВЫКЛ: копирование честное и помещает в буфер обмена именно то, что вы видите

2 · Вставьте адрес в «кошелёк»

Эта форма отправки — макет. Кнопка никогда и никому ничего не отправляет. Вставьте только что скопированный адрес и внимательно посмотрите на него, прежде чем «отправить».

3 · Способы защиты, которые действительно работают

В этой демонстрации подмена пережила беглый взгляд на оба края. А вот чего она не переживёт:

1

Проверяйте первые И последние символы, как следует

Не два и не три. Сравните целую цепочку символов на каждом краю (восемь или больше) и выборочно проверьте середину. Наборы для подмены дёшево подбирают короткие края. Каждый лишний проверенный символ кратно увеличивает их затраты. Считывайте адрес с экрана получателя, а не по памяти.

2

Сначала отправьте небольшую пробную сумму

Для любого перевода, потеря которого была бы болезненной, сначала отправьте небольшую сумму. Подтвердите с получателем по другому каналу, что она пришла. Подменённый адрес украдёт небольшую пробную сумму, а не весь баланс. Только после этого отправляйте настоящую сумму на адрес, который подтвердила проба.

3

Доверяйте экрану аппаратного кошелька, а не компьютеру

Аппаратный кошелёк показывает настоящий адрес назначения на своём собственном экране, недоступном вредоносной программе. Если адрес на экране устройства не совпадает с тем, кому вы собирались платить, значит, компьютер вам лжёт. Этот экран существует именно для такой атаки.

Почему проверка нескольких символов не спасает: подобрать адрес, у которого первые и последние несколько символов совпадают с целевым, — это просто перебор. Дёшево при 3 символах на край, дорого при 8, а середина никогда не совпадёт. Похожий адрес в демонстрации совпадает по 8 + 8 намеренно.

Та же атака, на слой глубже

Вредоносная программа, которая переписывает ваш буфер обмена, работает на той же машине, где люди хранят seed-фразы в приложениях для заметок, приватные ключи в текстовых файлах и резервные коды 2FA на скриншотах. Наблюдатель за буфером обмена не просто подменяет адреса. Он просеивает всё, что через него проходит, в поисках чего-либо похожего на ключ. Незашифрованный текст на заражённой машине уже потерян. Подмена адреса — это лишь та версия атаки, которую вам дают увидеть. Именно поэтому стоит хранить ключи и коды в зашифрованном хранилище на вашем устройстве и вообще никогда не позволять настоящей seed-фразе попадать в буфер обмена.

Как это работает (и почему это безопасно)

Обе демонстрационные строки вымышленные И заведомо недействительные. Они содержат букву «o» — один из четырёх символов (1, b, i, o), которые формат адресов bc1 намеренно исключает, чтобы избежать неправильного прочтения. Поэтому ни один кошелёк их не примет, и они не могут пересечься с чьими-либо средствами. Настоящая вредоносная программа следит за буфером обмена и переписывает его непрерывно, в фоновом режиме, бесконечно. Эта демонстрация выполняет подмену только в момент, когда вы нажимаете «Копировать» с наглядно включённым переключателем атаки. Страница никогда не вызывает никакого API для чтения буфера обмена. Единственный текст, который она вообще видит, — это то, что вы вставляете в её единственное поле, и это сравнивается с двумя демонстрационными строками локально и тут же отбрасывается. Ничего не сохраняется, ничего не отправляется, а перезагрузка сбрасывает всё.

Ваш буфер обмена — это курьер. Не доверяйте ему секреты.

Sealby хранит seed-фразы, ключи и коды зашифрованными на вашем iPhone. Они расшифровываются только внутри хранилища и никогда не остаются в виде открытого текста там, где рыщет наблюдатель за буфером обмена. Нет онлайн-аккаунта, который можно взломать, и, если это важно, существование можно правдоподобно отрицать.

Скачать в App Store

iPhone и iPad · iOS 17+ · Бесплатно